Conformità NIS2
NIS2 trasforma la cybersecurity da progetto a obbligo che devi essere in grado di dimostrare.
NIS2 è la direttiva dell'Unione Europea sulla cybersecurity e oggi riguarda molte più organizzazioni della norma che ha sostituito. Questa è una guida chiara su cos'è NIS2, a chi si applica e cosa ti richiede, seguita da come UnifiedONE trasforma quei requisiti in una protezione che puoi mostrare su richiesta.
Cos'è NIS2
Cos'è NIS2?
NIS2 è la seconda direttiva sulla sicurezza delle reti e dei sistemi informativi, la Direttiva (UE) 2022/2555. Fissa una base comune di cybersecurity in tutta l'Unione Europea e sostituisce la direttiva NIS del 2016 con un ambito più ampio, requisiti più stringenti e una responsabilità concreta per l'alta direzione.
L'obiettivo è chiaro: alzare il livello di resilienza cibernetica delle organizzazioni da cui dipende la società. Dove le vecchie regole coprivano una cerchia ristretta di operatori, NIS2 coinvolge interi settori e vincola ogni organizzazione a uno standard documentato di gestione del rischio, notifica degli incidenti e sicurezza della catena di fornitura.
Ambito di applicazione
A chi si applica NIS2?
NIS2 si applica alle organizzazioni medie e grandi che operano in uno dei settori coperti, in genere quelle con almeno 50 dipendenti o un fatturato annuo superiore a 10 milioni di euro. Anche le organizzazioni più piccole possono rientrarvi quando svolgono un ruolo critico, e molte vengono coinvolte in via indiretta come fornitori di un cliente soggetto alla direttiva.
La direttiva distingue le organizzazioni in soggetti essenziali (settori come energia, trasporti, banche, sanità, acqua, infrastrutture digitali e pubblica amministrazione) e soggetti importanti (tra cui servizi postali, gestione dei rifiuti, prodotti chimici, alimentare, manifatturiero e fornitori digitali). Entrambi devono rispettare gli stessi obblighi di sicurezza; la differenza sta soprattutto nel rigore della vigilanza.
Obblighi
Cosa richiede NIS2
NIS2 si fonda sulle misure di gestione del rischio dell'Articolo 21, su rigorosi obblighi di notifica degli incidenti e sulla responsabilità della direzione stabilita dall'Articolo 20. In pratica si riduce a cinque cose che devi fare e devi essere in grado di dimostrare.
Misure di gestione del rischio
Adotta misure tecniche e organizzative su reti e sistemi informativi: controllo degli accessi, MFA, cifratura, patching, backup e continuità operativa.
Notifica degli incidenti
Notifica gli incidenti significativi entro tempi rigorosi: un preallarme entro 24 ore, una notifica più completa entro 72 ore e una relazione finale entro un mese.
Sicurezza della catena di fornitura
Valuta e gestisci il rischio cibernetico dei tuoi fornitori e prestatori di servizi, perché un attaccante che entra tramite un fornitore resta comunque un incidente che devi notificare.
Responsabilità della direzione
L'alta direzione deve approvare e supervisionare le misure di rischio e può essere ritenuta personalmente responsabile. La cybersecurity diventa una responsabilità del vertice aziendale, non solo un compito dell'IT.
Conformità continua
Mantieni le prove sempre aggiornate. Le autorità di vigilanza possono chiederle in qualsiasi momento, quindi postura, policy e registri degli incidenti devono essere pronti su richiesta, non ricostruiti dopo la domanda.
Tempistiche e sanzioni
Scadenze e quanto costa la non conformità
NIS2 è entrata in vigore a gennaio 2023 e gli Stati membri dell'UE dovevano recepirla nel diritto nazionale entro il 17 ottobre 2024. Gli obblighi ora si applicano e le autorità nazionali stanno strutturando vigilanza e applicazione.
Le sanzioni sono rilevanti. I soggetti essenziali rischiano multe fino a 10 milioni di euro o al 2 percento del fatturato annuo globale, a seconda di quale sia il valore più alto; i soggetti importanti fino a 7 milioni di euro o all'1,4 percento. Oltre alle multe, le autorità possono ritenere la direzione personalmente responsabile, ed è per questo che NIS2 è passata da tema dell'IT a tema del vertice aziendale. Per le organizzazioni del settore finanziario, NIS2 si affianca a DORA e ai suoi specifici requisiti di resilienza operativa.
Il modello operativo
Come UnifiedONE trasforma NIS2 in conformità continua
Leggere la direttiva è la parte facile. La parte difficile è dimostrare, in qualsiasi momento, che le tue misure sono attive e funzionanti. UnifiedONE colma questo divario.
Valuta e rafforza la tua postura
La governance valuta il tuo ambiente Microsoft rispetto alle best practice, applica un'unica baseline su ogni tenant e intercetta ogni deviazione nel momento in cui un'impostazione cambia.
Notifica dalle prove, nei tempi previsti
Quando una minaccia viene validata, la protezione viene applicata e l'evento registrato, così gli obblighi di notifica a 24 e 72 ore partono dalle prove e non da una corsa contro il tempo.
Prove su richiesta
Trasforma la tua configurazione in tempo reale in una fotografia aggiornata della tua posizione su NIS2, DORA e GDPR, pronta per un consiglio di amministrazione, un auditor o un assicuratore in pochi minuti.
Domande su NIS2, con risposta
Cos'è NIS2?
NIS2 è la Direttiva (UE) 2022/2555, la normativa aggiornata dell'Unione Europea sulla cybersecurity. Sostituisce la direttiva NIS del 2016 con una copertura settoriale più ampia, obblighi più stringenti di gestione del rischio e notifica degli incidenti e una responsabilità diretta dell'alta direzione.
A chi si applica NIS2?
Si applica alle organizzazioni medie e grandi (in genere 50 o più dipendenti, oppure oltre 10 milioni di euro di fatturato) nei settori coperti come energia, trasporti, sanità, banche, infrastrutture digitali, acqua, pubblica amministrazione, manifatturiero e servizi digitali. Rientrano anche i fornitori critici più piccoli e molti fornitori di organizzazioni soggette alla direttiva.
NIS2 si applica alla mia azienda?
Se operi in un settore coperto e rientri nelle soglie dimensionali, sì. Se sei più piccolo ma fornisci un soggetto essenziale o importante, con ogni probabilità vieni coinvolto tramite i loro obblighi sulla catena di fornitura. Nel dubbio, un check di prontezza mappa i tuoi obblighi rispetto al tuo ambiente reale.
Quando è entrata in vigore NIS2?
NIS2 è entrata in vigore a gennaio 2023 e gli Stati membri dovevano recepirla nel diritto nazionale entro il 17 ottobre 2024. Gli obblighi ora si applicano e sono fatti rispettare dalle autorità nazionali.
Quali sono le sanzioni per la non conformità?
I soggetti essenziali possono essere multati fino a 10 milioni di euro o al 2 percento del fatturato annuo globale, a seconda di quale sia il valore più alto; i soggetti importanti fino a 7 milioni di euro o all'1,4 percento. La direzione può inoltre essere ritenuta personalmente responsabile.
In cosa NIS2 è diversa dalla direttiva NIS originaria?
NIS2 amplia i settori e le organizzazioni nell'ambito di applicazione, uniforma i requisiti di sicurezza e notifica in tutta l'UE, aggiunge obblighi sulla catena di fornitura e sulla responsabilità della direzione e inasprisce le sanzioni. Chiude le lacune e le incoerenze lasciate dalla prima direttiva.
Scopri la tua posizione su NIS2, prima che te lo chieda un'autorità.
Parti da un check di prontezza gratuito. Mappiamo i requisiti NIS2 rispetto al tuo ambiente reale e ti mostriamo le lacune, e il modo più rapido per colmarle.
